你好 Minimax 安全审查
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_33aa5c8b/tencent-document-to-pdf-test。
技能介绍
解决什么问题
Skill 往往不只是说明文档,还可能附带脚本、安装命令、远程 URL 和依赖安装逻辑。真正的风险不在于出现了 curl、sudo 或 ~/.ssh 这类关键词,而在于技能是否会自动执行这些操作,并把敏感信息发送到不可信目标。
这个技能把审计边界定义为供应链投毒风险:重点关注 skill.md 及配套文档、脚本、程序是否会触发危险行为,例如自动下载并执行远程脚本、读取云凭证或私钥、写入系统敏感路径、隐蔽执行命令,以及技能描述与实际行为不一致。
如何工作与使用边界
- 静态审计:只读取文件、搜索关键词、查看目录结构和抓取 URL 文本,不执行被审查技能中的命令。
- 危险行为识别:扫描命令执行、网络请求、权限提升、隐蔽执行、文件操作等模式,并分析上下文组合是否构成风险。
- 敏感路径检查:关注
~/.ssh、.env、~/.aws、~/.kube、C:\Users等路径,以及读取、写入、删除、发送等操作。 - 远程脚本深度分析:发现自动执行远程脚本时,抓取脚本文本,判断二次下载、数据外送、后门持久化、系统破坏、权限提升和环境篡改等行为。
- 依赖风险判定:检查
pip install、npm install -g、非官方源、git+https://等安装方式,区分环境污染和供应链风险。 - 输出分级报告:按
P0、P1、P2给出结论,提供行号、代码片段、风险行为和复核建议。
适用时需要注意的是,它不评价教学代码质量,例如示例中的 SQL 注入或异常处理缺失不单独报告;如果远程 URL 无法访问或无法静态解析,会因无法验证安全性而判为高风险。对当前内容安全的远程脚本,也可能因远程执行模式存在被替换或中间人篡改风险而保留关注等级。
使用场景
- 在上架 Agent 技能前,对 `skill.md`、脚本和远程 URL 做一次安全审查。
- 发现技能提示用户先执行安装命令时,审计它是否自动下载并运行远程脚本。
- 检查配套脚本是否读取 `.env`、云凭证或 SSH 私钥并发送到未知域名。
- 评估 `npm install -g`、非官方源安装对本地环境的污染风险。
适合人员
- Agent 技能维护者:发布前确认文档、脚本和远程执行逻辑不含投毒风险。
- 平台安全工程师:复核第三方技能是否自动读取凭证或执行隐蔽命令。
- DevOps 工程师:检查技能依赖安装是否会全局污染环境或来自非官方源。
- 企业 AI 应用负责人:在接入内部 Agent 前评估技能供应链安全。